Beveiligingsprobleem bij Cereus Netwerk

Door HansytheKing, geplaatst op zaterdag 08 mei 2010, 11:01. Views: 1.

Het Cereus netwerk waar ondere andere Absolute Poker en UB.com op gehost worden kent een beveiligingsprobleem. Het gaat hier om de data verzending tussen het netwerk en je computer. Veel beveiligde informatie wordt via het internet via de SSL encryptiemethode verzonden. Bijna alle pokernetwerken gebruiken dit formaat. Echter maakt het Cereus netwerk gebruikt van een andere encryptiemethode, XOR genaamd. 

De XOR encryptie is te kraken waardoor een andere PC in de nabijheid van de ontvangende computer data kan onderscheppen. Voor het Cereus netwerk houdt dit in dat met een scriptje de data om te zetten is naar weergave van de holecards.

Een zeer ernstig beveiligingslek zo lijkt het. Echter kan men alleen de data onderscheppen als de pokerspeler gebruikt maakt van een onbeveiligd draadloos netwerk of een gekraakt draadloos netwerk. De onderscheppende PC, die Linux als besturingssysteem dient te hebben, moet dan ook nog eens binnen het bereik van het draadloze netwerk zijn. 

Het lek in de beveiliging is gevonden en getest door pokertableratings.com en zij filmden een korte demonstratie. 

Om een eventueel kwaadwillende buurman te belemmeren is het beter om via een bekabelde verbinding te spelen of je draadloze netwerk fatsoenlijk te beveiligen. Nu is een bekabelde verbinding altijd net iets stabieler dan een draadloze en dus voor iedere serieuze pokerspeler aan te raden. Een pokerspeler die gebruikt maakt van een onbeveiligde draadloze verbinding mist hoe dan ook een chromosoom.

Het Cereus netwerk heeft nog geen reactie op het nieuws gegeven. Maar dat een switch naar SSL encryptie aan te raden is mag nu duidelijk zijn. 

Update: reactie van Cereus Netwerk


Hi Dameon,

We really truly appreciate the email you have sent us regarding the vulnerability in our encryption. I just became aware of your article 30 minutes ago and I have read your article and watched the video. I think you have done a great thing for the poker community by emailing us and letting the community know about it. Thank you for that.

I would also like to express how seriously we take this issue. I’m expecting to have a solution in place in a matter of hours and I would really like to discuss engaging your company to help us test the solution, if your company provides such services.

I would greatly appreciate it, if you could paste the contents of this email on your website, so your followers are assured that we are aware of the issue and we are working diligently to address it.

I would also like to emphasize to your readers that this issue would require someone to have access to their local network and also have the technical capabilities to crack our encryption in order to gain access to the player data and see the clear text like you did in your demonstration.

Again, I greatly appreciate you notifying us and the poker community and we will investigate this fully and completely and fix the problem immediately.

Regards,

Paul Leggett

COO, Tokwiro Enterprises

Cereus Network heeft inmiddels intensief contact met PTR om gezamelijk dit lek te dichten. Door een eerste update aan de software is bovenstaande methode al niet meer toepasbaar. In samenwerking wordt nu de beveiliging verder aangescherpt en getest. Een SSL beveiliging wordt onderzocht en snel geimplementeerd. 

Reacties op dit nieuwsbericht

Snel reageren
  #13
Moderator
 
Geregistreerd: 14-08-2007
Berichten: 6849
 
Standaard Re: Beveiligingsprobleem bij Cereus Netwerk

Jezus, als ik bij de buurman zit te sniffen, dan zorg ik wel dat ik zijn wachtwoorden van de mail krijg. Hoe dom ben je dan
Met citaat antwoorden
  #12
Senior Member
 
Geregistreerd: 02-10-2007
Berichten: 4256
 
Standaard Re: Beveiligingsprobleem bij Cereus Netwerk

Citaat:
Oorspronkelijk geplaatst door Redwatch Bekijk bericht
Ik denk dat dit op heel veel rooms het geval is.

Als je de computers van het Pentagon kan binnendringen, kan een super wizzkid ook de verbindingen naar een pokerroom kraken.

Maar je zegt 'weer' op Cereus.

Het superuserschandaal was niet op het Cereus netwerk hoor.
Nee klopt, het was op de enige twee rooms die daar op zitten afzonderlijk =) en het is niet zo dat een of andere super whizzkid het gekraakt heeft, zoals ik het zo zie is het gewoon belabberd slecht beveiligd
Met citaat antwoorden
  #11
Nederpoker Moderator
 
Geregistreerd: 26-09-2007
Berichten: 5588
 
Standaard Re: Beveiligingsprobleem bij Cereus Netwerk

Citaat:
Oorspronkelijk geplaatst door Redwatch Bekijk bericht

Als je de computers van het Pentagon kan binnendringen, kan een super wizzkid ook de verbindingen naar een pokerroom kraken.
Dat is niet helemaal waar. Ook al moet het Pentagon ook aan NIST standaarden voldoen (FIPS 199 en 200 bijvoorbeeld), die organisatie is zo groot en log dat het veel moeilijker te beheersen is, dan een pokersite
Met citaat antwoorden
  #10
Nederpoker Crew
 
Geregistreerd: 02-10-2007
Berichten: 10319
 
Standaard Re: Beveiligingsprobleem bij Cereus Netwerk

Citaat:
Oorspronkelijk geplaatst door Jurre Bekijk bericht
typerend dat dit dan weer op cereus is...
Ik denk dat dit op heel veel rooms het geval is.

Als je de computers van het Pentagon kan binnendringen, kan een super wizzkid ook de verbindingen naar een pokerroom kraken.

Maar je zegt 'weer' op Cereus.

Het superuserschandaal was niet op het Cereus netwerk hoor.
Met citaat antwoorden
  #9
Senior Member
 
Geregistreerd: 02-10-2007
Berichten: 4256
 
Standaard Re: Beveiligingsprobleem bij Cereus Netwerk

typerend dat dit dan weer op cereus is...
Met citaat antwoorden
  #8
Senior Member
 
Geregistreerd: 07-01-2008
Berichten: 464
 
Standaard Re: Beveiligingsprobleem bij Cereus Netwerk

Ik vermoed dat ze met de "XOR encryptie" hier een soort van one-way paths bedoelen ook wel bekent als Vernam encryptie (voor diegene die Swordfish gezien hebben, ja die bestaat).
Met citaat antwoorden
  #7
Guest Pro
 
Geregistreerd: 08-10-2007
Berichten: 1879
 
Standaard Re: Beveiligingsprobleem bij Cereus Netwerk

Lang niet allemaal. En sommige hebben bijvoorbeeld kabel waar je voor moet betalen maar gratis wireless. En pokerspelers die $100.000 per maand verdienen gaan echt geen $20 betalen voor kabel! :-P

Maar serieus, ik heb maar twee keer een EPT gespeeld en de laatste keer was twee jaar geleden in Barcelona. Op het moment dat je het hotel binnenloopt zie je daar 5 of 6 pokerspelers zitten met Laptop open. Die zitten daar echt niet te patiences of zo.
Met citaat antwoorden
  #6
Nederpoker Crew
 
Geregistreerd: 02-10-2007
Berichten: 10319
 
Standaard Re: Beveiligingsprobleem bij Cereus Netwerk

Citaat:
Oorspronkelijk geplaatst door Parkiet Bekijk bericht
In hotels met veel pokerspelers, bijvoorbeeld tijdens een EPT of zo is het een issue natuurlijk. Dan zit je vaak op een onbeveiligd netwerk wat überhaupt een risico is.

Anders dan dat is het allemaal wel heel erg ver gezocht inderdaad.
Veel hotels hebben een gewone kabelverbinding toch?
Met citaat antwoorden
  #5
Guest Pro
 
Geregistreerd: 08-10-2007
Berichten: 1879
 
Standaard Re: Beveiligingsprobleem bij Cereus Netwerk

In hotels met veel pokerspelers, bijvoorbeeld tijdens een EPT of zo is het een issue natuurlijk. Dan zit je vaak op een onbeveiligd netwerk wat überhaupt een risico is.

Anders dan dat is het allemaal wel heel erg ver gezocht inderdaad.
Met citaat antwoorden
  #4
Nederpoker Crew
 
Geregistreerd: 02-10-2007
Berichten: 10319
 
Standaard Re: Beveiligingsprobleem bij Cereus Netwerk

Het is een lek inderdaad, maar het is wel heeeel ver gezocht.

What are the odds?

Klasse dat het zo snel wordt opgepakt. Ben benieuwd of er meer rooms hier last van hebben.
Met citaat antwoorden
  #3
Nederpoker Crew
 
Geregistreerd: 09-10-2007
Berichten: 8582
 
Standaard Re: Beveiligingsprobleem bij Cereus Netwerk

Reactie van Cereus geweest. Lek voorlopig gefixed. Samen met PTR zijn ze nu andere encryptiemethoden aan het testen die z.s.m geïmplementeerd gaan worden.
Met citaat antwoorden
  #2
Nederpoker Moderator
 
Geregistreerd: 26-09-2007
Berichten: 5588
 
Standaard Re: Beveiligingsprobleem bij Cereus Netwerk

Kan me niet voor stellen dat ze alleen XOR hebben om dingen te "versleutelen"

voor de leken; XOR (eXclusive-OR) op bitlevel:

0 XOR 0 = 0
0 XOR 1 = 1
1 XOR 0 = 1
1 XOR 1 = 0

het is meestal 1 van de onderdelen van betere encryptie methode's.

Daarnaast laten ze nix anders naar die output op die linux pak parsen, behalve de eigen kaarten. Erg karige informatie, je kan net zo goed iemand hebben die even wat intikt met een keyboard die buiten beeld zit. Heel makkelijk om een pokersite zo zwart te maken
Met citaat antwoorden